CursorJacking: API-Schlüsseldiebstahl aus Cursor AI Editor durch Erweiterungen (layerxsecurity.com)
0xBASE INTEL BRIEF
- API-Schlüssel in Klartext-SQLite-Datenbank gespeichert.
- Keine Dateisystemisolierung ermöglicht Zugriff durch Erweiterungen.
- Angreifer können gestohlene Schlüssel für Cloud-Dienste nutzen.
- Kein Patch von Cursor zum Zeitpunkt des Berichts.
"LayerX-Forscher entdeckten 'CursorJacking', eine Schwachstelle im Cursor AI Editor, die unverschlüsselte API-Schlüssel für installierte Erweiterungen zugänglich macht. Böswillige Erweiterungen können die Schlüssel stehlen und die gesamte Entwicklungsumgebung gefährden. Die Daten liegen in einer lokalen SQLite-Datenbank ohne Zugriffskontrollen."
#Cursor-Editor-Schwachstelle
#API-Schlüsseldiebstahl
#Erweiterungssicherheitsrisiko
Noch keine Kommentare.